CVE-2026-57950

🟡 Monitoruj

Błąd w kontrolerze ErpSaleOrderController w ruoyi-vue-pro umożliwia nieautoryzowany dostęp do operacji na zamówieniach sprzedaży.

CVSS
8.1
EPSS
0.0%
Exploit
none
Vendor
Opis źródłowy (NVD)

ruoyi-vue-pro through 2026.05, fixed in commit 5d1fd70 contains a broken access control vulnerability in ErpSaleOrderController that allows attackers with erp:sale-out permissions to gain unauthorized access to sale order operations by exploiting an incorrect permission namespace enforcement. Attackers holding shipment-level permissions can perform unauthorized create, update, delete, and read operations on financially sensitive sale orders due to the controller enforcing erp:sale-out instead of the intended erp:sale-order namespace.

brak Brak patcha
Źródła i daty
ŹródłoWartość
NVD – CVSS8.1
CISA KEV (aktywnie wykorzystywane)Nie
FIRST EPSS (prawdopodobieństwo exploita)0.0%
Opublikowano (NVD)2026-06-29 18:16:40 UTC
Ostatnia modyfikacja (NVD)2026-06-29 20:17:40 UTC
Referencje